forumNeues Thema

wir sind auf 2fa umgestiegen, aber die mitarbeiter speichern ihre passwörter, der zweite faktor fehlt

VVildan Ş***Experte
Funktion
Agenturgründer
Branche
Transport
Organisationsform
Genossenschaft
Beigetreten
Sept. 2023
Nachricht
113

Doki · Server-Wartungsvertrag · 2026

#1

der chef hat gesagt 'fügt 2fa für alle systeme hinzu'. wir haben Microsoft Authenticator und SMS code verpflichtend gemacht. aber das problem ist, mehr als die hälfte fragt 'kann ich mein passwort speichern? geht schneller am handy'.

es gibt eine schriftliche richtlinie, aber keine praxis. wie soll ich das handhaben? der berater sagt 'der mitarbeiter darf es nicht wissen, sonst fällt der test durch', andere sagen 'erst nach der schulung'.

hab ich ein limit für login versuche? was passiert, wenn ich backup codes speichere? wie öffne ich das admin panel, kann ich 2fa umgehen?

CCem B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
316
Nützlichste Antwort#2

2FA-Umsetzung ist nicht nur Technik, sondern auch User-Schulung und Policy-Management. Schritte: 1) User schulen, 2) App auswählen, 3) Backup-Codes ausdrucken und sicher verwahren, 4) Sanktionen bei Nichteinhaltung festlegen.

Passwort-Speicherung: strikt verboten, schriftlich in der Policy festhalten. 'Passwort speichern'-Option im Browser über das Admin-Panel deaktivieren.

Login-Versuche: nach 5 Fehlversuchen 30 Min. Sperre. Admin-Bypass: kein Master-Key, zwei Admins müssen gemeinsam entsperren (Vier-Augen-Prinzip).

EEsra A***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
162
#3

widerstand der Mitarbiter ist normal. wir haben ein Schulungsvideo gemacht und es innerhalb einer Woche verpflichtend gemacht dann wer es nicht abschließt wird vom System gesperrt.

SSelin T***Teilnehmer
Funktion
Praktikant
Branche
Logistik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
2

Doki · Unternehmenswebsite · 2023

#4

SMS-2FA ist simpel aber anfällig für SIM-Swapping (abfangbar). also authenticator-App ist besser, Google Authenticator oder MS Authenticator gehen auch.

Edit: Ich habe ein paar Tippfehler korrigiert.

IIrmak Ö***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
153
#5

Habt ihr 2FA im Admin-Panel aktiviert? Wenn der Admin alle umgehen kann, ist die ganze Sicherheit für die Katz.

OOkyanusTeilnehmer
Funktion
Eingebettete Software
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
96
#6

Erstellt Backup-Codes (10-15 Stück), den ersten behält der Admin, die anderen der Mitarbeiter. Wenn das Handy weg ist, muss der Mitarbeiter den Backup-Code dem Admin zeigen.

AAylinTeilnehmer
Funktion
CRM & E-Mail
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
118
#7

Keine Mobil-Einschränkungen, lohnt sich nicht. Mitarbeiter sollten auch von zu Hause am Laptop mit 2FA zugreifen können.

MMerve K***Teilnehmer
Funktion
Klinikleiter
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2023
Nachricht
127

Doki · Phishing-Schulung · 2024

#8

Letztes Jahr haben wir fast genau dasselbe erlebt. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Korrigiert mich, falls ich falsch liege.

GGamze E***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
248
#9

Ich schreibe das damit ihr denselben Fehler nicht macht... Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

An deiner Stelle würde ich so vorgehen.

JJülide A***Teilnehmer
Funktion
Test-Spezialist
Branche
Elektro- und Elektronikindustrie
Organisationsform
Genossenschaft
Beigetreten
Feb. 2024
Nachricht
1
#10

Ich stimme voll und ganz zu. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Ich hoffe das hilft dir weiter.

FFiliz S***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
3
#11

Mich interessiert das auch.

KKadir A***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
99
#12

Da ist mir noch ein Punkt unklar. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFatma T***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
energie
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2024
Nachricht
190
#13

Letztes Jahr haben wir fast genau dasselbe erlebt. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

ZZübeyde B***Experte
Funktion
Grafikdesigner
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2024
Nachricht
128
#14

Entschuldigung, aber das gilt nicht in jedem Fall. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

OOya E***Teilnehmer
Funktion
HR-Spezialist
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
März 2024
Nachricht
118
#15

Ich stimme voll und ganz zu. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Wenn es jemand anders macht, würde mich das auch interessieren.

FFurkanTeilnehmer
Funktion
Social-Media-Manager
Beigetreten
Mai 2024
Nachricht
132
#16

gespeichert. naja ein nicht getestetes Backup ist kein Backup.

PPolat B***Teilnehmer
Funktion
Datenanalyst
Branche
Textil
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
240

Doki · Mobile App · 2026

#17

Hier habe ich einen Einwand. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

YYasinNeues Mitglied
Funktion
Technischer Service
Beigetreten
Nov. 2024
Nachricht
30
#18

Das habe ich auch erlebt.

NNuri Y***Teilnehmer
Funktion
Mitgründer
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2023
Nachricht
2

Doki · Phishing-Schulung · 2024

#19

Ich bin derselben Meinung. ehrlich gesagt beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

TTaner Ö***ExperteCommunity-Mitglied
Beigetreten
März 2024
Nachricht
16
#20

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

Antwort schreiben